Warum Zertifikate online prüfen
Ein grünes Schloss im Browser sagt nicht viel aus. Es verrät weder eine unvollständige Vertrauenskette noch einen bevorstehenden Ablauf noch einen in den SAN-Einträgen fehlenden Hostnamen. Ebenso führt das Einreichen eines CSR ohne Abgleich mit den Baseline Requirements oft zu einer Ablehnung durch die Zertifizierungsstelle, und die Veröffentlichung eines BIMI-Eintrags mit einem ungültigen VMC verhindert die Anzeige Ihres Logos. Diese drei Tools räumen den Zweifel aus, bevor das Problem Ihre Nutzer erreicht.
Häufige Anwendungsfälle:
- Ein HTTPS-Zertifikat live prüfen → Kontrollieren Sie Gültigkeit, Ablauf und Kette eines Servers anhand seiner Domain
- Ein fehlendes Zwischenzertifikat diagnostizieren → Verstehen Sie, warum eine Website in Chrome funktioniert, aber unter curl oder im E-Mail-Client scheitert
- Einen CSR vor dem Einreichen validieren → Erhalten Sie ein Konformitätsurteil und die Liste der Befunde, die vor der Ausstellung zu beheben sind
- Ein BIMI-Zertifikat vorbereiten → Bestätigen Sie, dass das VMC Ihre Domains abdeckt und gültig bleibt
Diese punktuellen Prüfungen gehören in eine größere Praxis: Zertifikate inventarisieren, wissen, wem sie gehören und wer sie erneuert. Unser Leitfaden zum Lebenszyklus-Management von Zertifikaten beschreibt dieses Inventar und die zu vergebenden Rollen.
Wie Sie Ihre Zertifikate prüfen
Drei Schritte: das Tool wählen, die Eingabe liefern, das Urteil lesen.
Schritt 1: Das Tool wählen
| Bedarf | Zu verwendendes Tool |
|---|---|
| Ein HTTPS-Zertifikat live prüfen | SSL Certificate Checker |
| Einen Zertifikatsantrag (CSR) auf Konformität prüfen | CSR-Parser |
| Ein BIMI-Zertifikat (VMC) validieren | VMC-Zertifikat-Analysator |
Schritt 2: Die Eingabe liefern
Der SSL Certificate Checker geht von einem Domainnamen aus und öffnet die TLS-Verbindung selbst. Der CSR- und der VMC-Parser nehmen einen einzufügenden PEM-Block entgegen oder eine HTTPS-URL für das VMC.
Akzeptierte Eingaben:
- HTTPS-Server: eine Domain, zum Beispiel
captaindns.com(standardmäßig Port 443) - CSR:
-----BEGIN CERTIFICATE REQUEST----- - Zertifikat:
-----BEGIN CERTIFICATE-----
Schritt 3: Das Urteil lesen
Je nach Tool zeigt das Ergebnis an:
- Urteil: vertrauenswürdig, läuft bald ab, unvollständige Kette, Hostname nicht abgedeckt oder selbstsigniert
- Antragsteller (Subject): CN, O, OU, L, ST, C
- SAN: DNS, IP, URI, einschließlich Wildcards
- Gültigkeit: Start- und Enddatum, verbleibende Tage
- Kette: Zwischenzertifikate bis zum Root-Zertifikat
- Fingerabdrücke: SHA-1, SHA-256
Details der Tools
Jedes Tool geht von einer anderen Eingabe aus und fällt sein eigenes Urteil.
Live-Prüfung des SSL-Zertifikats
Der SSL Certificate Checker öffnet eine TLS-Verbindung zu einem Server und inspiziert das vorgelegte Zertifikat:
| Prüfung | Beschreibung |
|---|---|
| Urteil | Ein Zustand aus: vertrauenswürdig, Ablauf steht bevor, unvollständige Kette, selbstsigniert |
| Ablauf | Enddatum und Anzahl verbleibender Tage, mit Warnung bei nahender Frist |
| Vertrauenskette | Erkennung eines fehlenden Zwischenzertifikats, das Chrome stillschweigend ausgleicht |
| Hostname | Vorhandensein der Domain in den SAN-Einträgen, unter Berücksichtigung von Wildcards |
| Robustheit | Zu schwacher Schlüssel (RSA < 2048, ECDSA < 256) oder veraltete Signatur (SHA-1, MD5) |
Nutzen: Ein Urteil erhalten, das der Browser nicht liefert, und ein Problem erkennen, das curl, E-Mail-Clients und Mobilgeräte scheitern lässt. Dieses Tool deckt das HTTPS-Web ab; für einen Mailserver mit STARTTLS nutzen Sie den SMTP/MX Test.
Seit dem 15. März 2026 müssen Zertifizierungsstellen zusätzlich DNSSEC bei der Ausstellung validieren: Eine signierte, aber defekte Zone kann eine Erneuerung nun blockieren. Wir behandeln das in DNSSEC-Validierung durch die CA und TLS-Zertifikate.
Parser für Zertifikatsanträge (CSR)
Der Parser dekodiert einen Certificate Signing Request. Jede gemessene Tatsache wird anschließend mit den Baseline Requirements des CA/Browser Forum und den einschlägigen RFCs abgeglichen:
| Prüfung | Beschreibung |
|---|---|
| Urteil | Konform, Warnung oder nicht konform, mit den Befunden und ihrer normativen Quelle |
| Antragsteller (Subject) | CN, O, OU, L, ST, C sowie die Felder, die eine öffentliche Zertifizierungsstelle ablehnt oder entfernt |
| Subject Alternative Names | Beantragte DNS-Namen und IPs, Wildcards, interne Namen, reservierte IPs |
| Öffentlicher Schlüssel | Algorithmus, Größe, Erkennung von ROCA (CVE-2017-15361) und schwachen Debian-Schlüsseln (CVE-2008-0166) |
| Signatur | Signaturalgorithmus des CSR, von veralteten Hashes bis SHA-256 |
| SPKI-Fingerabdruck | SHA-256-Hash des öffentlichen Schlüssels, hexadezimal und in Base64 |
| Bereitgestelltes Zertifikat | Optionaler Vergleich mit dem Zertifikat, das ein Host ausliefert, über den SPKI-Fingerabdruck |
Nutzen: Vor der Bezahlung wissen, ob die Zertifizierungsstelle den Antrag annimmt, die blockierenden Befunde beheben und den CSR nur einmal neu erzeugen.
Parser für VMC-Zertifikate (BIMI)
Der Parser inspiziert ein Verified Mark Certificate für BIMI:
| Feld | Beschreibung |
|---|---|
| Aussteller (Issuer) | Zertifizierungsstelle (unter anderem DigiCert, Entrust, GlobalSign) |
| Gültigkeit | Start- und Ablaufdatum |
| Zertifizierte Domains | Vom VMC abgedeckte SAN-Einträge |
| Vertrauenskette | Zwischenzertifikate bis zum Root-Zertifikat |
Nutzen: Bestätigen, dass das VMC gültig ist und Ihre Absenderdomains abdeckt, bevor Sie den BIMI-Eintrag veröffentlichen. Fehlt eine Domain in den SAN-Einträgen, wird das Logo nicht angezeigt. Um zwischen einem VMC und einem CMC zu wählen und Kosten sowie einzureichende Unterlagen zu kennen, lesen Sie unseren Leitfaden zu VMC- und CMC-Zertifikaten.
Verkürzung der Lebensdauer von Zertifikaten
Der Ballot SC-081v3 des CA/Browser Forum senkt die maximale Lebensdauer öffentlicher TLS-Zertifikate in drei Stufen. Seit dem 15. März 2026 liegt die Obergrenze bei 200 Tagen. Am 15. März 2027 sinkt sie auf 100 Tage, am 15. März 2029 auf 47 Tage, wobei die Wiederverwendung von Domainvalidierungsnachweisen dann auf 10 Tage fällt. Unser Leitfaden erläutert den Zeitplan und den Aktionsplan: TLS-Zertifikate mit 47 Tagen, warum und wie Sie sich vorbereiten.
In diesem Takt reicht die manuelle Erneuerung nicht mehr aus: Es braucht eine ACME-Pipeline, die erneuert, den Dienst neu lädt und das Ergebnis prüft, wie in unserem Playbook zur Automatisierung der TLS-Erneuerung beschrieben.
Um vor einem Ausfall gewarnt zu werden, statt von Hand zu prüfen, verwandeln Sie die Prüfung in eine kontinuierliche Überwachung mit dem Uptime Monitor, der den Ablauf in regelmäßigen Abständen kontrolliert und bei nahender Frist warnt.
FAQ - Häufig gestellte Fragen
F: Wie prüft man ein SSL-Zertifikat online?
A: Geben Sie einen Domainnamen in den SSL Certificate Checker ein. Das Tool öffnet eine echte TLS-Verbindung zum Host (standardmäßig Port 443), inspiziert das Serverzertifikat und die vorgelegte Kette und liefert ein Urteil: vertrauenswürdig, Ablauf steht bevor, unvollständige Kette, Hostname nicht abgedeckt oder selbstsigniert.
F: Was ist der Unterschied zwischen Server-, Zwischen- und Root-Zertifikat?
A: Das Serverzertifikat trägt Ihren Domainnamen. Das Zwischenzertifikat stellt die Verbindung zum Root-Zertifikat her, das im Vertrauensspeicher des Systems liegt. Der Server muss das Serverzertifikat gefolgt von den Zwischenzertifikaten vorlegen: Das nennt man die vollständige Kette (Fullchain).
F: Was ist ein CSR und warum sollte man ihn analysieren?
A: Ein CSR (Certificate Signing Request) ist der Antrag, der an eine Zertifizierungsstelle gesendet wird, um ein Zertifikat zu erhalten. Ihn vor dem Einreichen zu prüfen, bestätigt, dass Antragsteller (Subject), SAN-Einträge und Algorithmus Ihren Erwartungen entsprechen, was Ablehnungen und fehlerhafte Zertifikate vermeidet.
F: Was ist ein VMC-Zertifikat für BIMI?
A: Ein VMC (Verified Mark Certificate) ist ein von einer dafür befugten Zertifizierungsstelle (unter anderem DigiCert, Entrust oder GlobalSign) ausgestelltes Zertifikat, das Ihr Logo mit Ihrer rechtlichen Identität verknüpft. Es ist erforderlich, um Ihr Logo in BIMI-kompatiblen E-Mail-Diensten wie Gmail, Apple Mail und Yahoo anzuzeigen.
F: Warum funktioniert meine Website in Chrome, aber nicht anderswo?
A: Das ist oft das Zeichen eines fehlenden Zwischenzertifikats. Chrome und Edge laden das fehlende Zwischenzertifikat automatisch nach, aber curl, E-Mail-Clients und viele Mobilgeräte lehnen die Verbindung ab. Der SSL Certificate Checker meldet die unvollständige Kette; liefern Sie die vollständige Kette (Fullchain) aus, um es überall zu beheben.
F: Wie lange bleibt ein SSL-Zertifikat gültig?
A: Seit dem 15. März 2026 bis zu 200 Tage, die erste Phase des Ballots SC-081v3 des CA/Browser Forum. Die Obergrenze sinkt am 15. März 2027 auf 100 Tage und am 15. März 2029 auf 47 Tage. Dieser Takt macht die Automatisierung per ACME und die Überwachung des Ablaufs unverzichtbar.
F: Unterstützen die Tools Wildcard-Zertifikate?
A: Ja. Die Parser zeigen die Wildcard-SAN-Einträge (*.captaindns.com) an und unterscheiden sie von spezifischen Einträgen. Der SSL Certificate Checker berücksichtigt beim Hostname-Abgleich, dass ein Wildcard weder den Apex noch tiefere Subdomains abdeckt.
F: Kann ich ein Zertifikat von einer URL analysieren?
A: Ja. Der VMC-Zertifikat-Analysator akzeptiert eine HTTPS-URL, die auf eine gehostete PEM-Datei verweist: Das Tool lädt das Zertifikat herunter und analysiert es, ohne es zu speichern. Der SSL Certificate Checker hingegen geht direkt von einem Domainnamen aus.
F: Werden meine Zertifikate und CSRs aufbewahrt?
A: Nein. Die Analyse läuft nicht in Ihrem Browser: Die Domain, der CSR oder das Zertifikat, das Sie einreichen, wird an unsere API in Europa übertragen, dekodiert und danach nicht aufbewahrt. Der Inhalt des CSR wird aus unseren Anfrageprotokollen entfernt. Ein privater Schlüssel wird nie verlangt: Ein CSR wie auch ein Zertifikat trägt nur den öffentlichen Schlüssel.
Ergänzende Tools
| Tool | Nutzen |
|---|---|
| BIMI Checker | Vollständigen BIMI-Eintrag validieren (DNS + Logo + VMC) |
| BIMI-Logo-Prüfer | SVG-Tiny-PS-Konformität Ihres Logos prüfen |
| DMARC Checker | Für BIMI erforderliche DMARC-Richtlinie prüfen |
| SMTP/MX Test | Zertifikat eines Mailservers per STARTTLS inspizieren |
| DANE TLSA Checker | Ein Zertifikat per Fingerabdruck im DNS anpinnen |
| HSTS-Test | HSTS-Richtlinie und Eignung für die Preload-Liste prüfen |
| HTTP-Header-Checker | Die mit Ihrem Zertifikat ausgelieferten Security-Header bewerten |
Nützliche Ressourcen
- RFC 2986 - PKCS #10 CSR (Spezifikation der Certificate Signing Requests)
- BIMI Group - VMC Requirements (Anforderungen an VMC-Zertifikate)
- CA/Browser Forum - Baseline Requirements (Regeln für öffentliche Zertifikate)
- DigiCert - VMC Documentation (Leitfaden zur VMC-Beschaffung)